
Preuve de concept pour CVE-2025-63406 dans GroupOffice, démontrant la manipulation d'objets basée sur l'API et le flux d'authentification pour l'analyse de vulnérabilités et la validation de correctifs dans des environnements contrôlés.
Ce dépôt contient une preuve de concept (PoC) orientée recherche liée au problème de sécurité CVE-2025-63406, affectant la plateforme GroupOffice.
L'objectif de ce projet est d'étudier et comprendre le comportement de la vulnérabilité, d'aider les équipes de sécurité dans l'évaluation des risques et de contribuer à la validation des correctifs et mesures d'atténuation dans des environnements contrôlés.
⚠️ Avis important
Cette PoC est fournie strictement pour la recherche en sécurité autorisée, l'audit et l'analyse pédagogique.
Elle ne doit pas être utilisée contre des systèmes sans autorisation explicite.
CVE-2025-63406 décrit une condition dans laquelle le traitement interne des objets GroupOffice—plus précisément les entités FieldSet, Field et Task—peut conduire à un comportement inattendu dans certaines circonstances.
Ce projet vise à :
Le code source fourni se concentre sur le flux logique, et non sur la facilitation de l'exploitation.
Le script PoC démontre :
/api/jmap.php).Cette structure est destinée à l'analyse et à la compréhension du comportement interne plutôt qu'à une exploitation pratique.
Cette PoC aide les chercheurs à :
Pour exécuter la PoC dans un environnement de recherche sûr et isolé, vous aurez besoin de :
requestsCe projet doit uniquement être utilisé pour :
✔️ L'audit de sécurité interne
✔️ La recherche et l'analyse de vulnérabilités
✔️ La validation de correctifs
✔️ L'étude pédagogique dans des laboratoires isolés
python3 CVE-2025-63406.py \
--target <TARGET_URL> \
--username <USERNAME> \
--password <PASSWORD> \
--command <TEST_COMMAND>
Voir le fichier requirements.txt pour les dépendances Python.